Brief regering : Jaarrapportage Adviescollege ICT-toetsing 2025
26 643 Informatie- en communicatietechnologie (ICT)
Nr. 1536
BRIEF VAN DE STAATSSECRETARIS VAN ECONOMISCHE ZAKEN EN KLIMAAT
Aan de Voorzitter van de Tweede Kamer der Staten-Generaal
Den Haag, 29 juni 2026
Hierbij bied ik u de jaarrapportage van het Adviescollege ICT-toetsing (AcICT) over
het jaar 2025 aan en reageer ik, mede namens de Staatssecretaris van Binnenlandse
Zaken en Koninkrijksrelaties (BZK), op de aanbevelingen die het AcICT daarin heeft
gegeven.
Het Adviescollege reflecteert in de jaarrapportage 2025 op het afgelopen jaar. Het
AcICT heeft in 2025 twintig adviezen en één naschrift op een eerder gegeven advies
uitgebracht. Daarnaast heeft het AcICT meer ingezet op kennisdeling en -bevordering.
Op basis van de uitgebrachte adviezen doet het Adviescollege drie algemene aanbevelingen
voor betere beheersing van ICT bij de rijksoverheid:
1. Stuur op digitale veiligheid
2. Investeer in ICT-systemen gedurende de hele levensduur
3. Verstevig opdrachtgeversrol naar opdrachtnemer uit de overheid
Stuur op digitale veiligheid
Het AcICT geeft aan dat digitale veiligheid binnen overheidsorganisaties geen technisch
vraagstuk is en om strategische aandacht op het hoogste bestuurlijke niveau vraagt.
Zij geeft aan dat het aantal beveiligingsincidenten toeneemt, terwijl de basisbeveiliging
bij veel overheidsorganisaties nog niet op orde is – met verstrekkende gevolgen. In
de onderzoeken ziet het AcICT dat beveiligingsrisico’s regelmatig worden onderschat,
dat de bestuurlijke aandacht voor deze risico’s onvoldoende is en dat de beschikbare
inhoudelijke kennis niet altijd toereikend is. Daarom adviseert het AcICT om te sturen
op digitale veiligheid.
Ik onderschrijf de zienswijze van het AcICT dat digitale veiligheid veel meer dan
een technisch vraagstuk is en zie het advies van het AcICT als steun in de rug bij
de (bestuurlijke) initiatieven die inmiddels zijn gestart. Zo is vorig jaar in het
secretarissen-generaal overleg (SGO) gesproken over de staat van en risico’s met betrekking
tot digitale veiligheid, waarbij het belang van sturing hierop vanuit de bestuursraden
is benadrukt. Hierbij is onder meer afgesproken dat dit onderwerp periodiek terugkomt
op de agenda van het SGO. Verantwoordelijkheid voor de digitale veiligheid wordt ook
vanuit wet- en regelgeving expliciet bij de hoogste bestuurder neergelegd, waaronder
in de binnenkort van kracht zijnde Cyberbeveiligingswet (Cbw) en het onlangs geactualiseerde
Voorschrift Informatiebeveiliging Rijk Bijzondere Informatie (VIRBI). Daarnaast werkt
de Staatssecretaris van BZK vanuit het CIO-stelsel aan een betere sturing op digitale
veiligheid. De Nederlandse Digitaliseringsstrategie (NDS) en de Nederlandse Cybersecuritystrategie
(NLCS), die onder de verantwoordelijkheid van de Minister van JenV valt, bieden hiervoor
de strategische kaders.
Ik zie het als stimulans dat het AcICT aandacht vraagt voor risicomanagement, al dan
niet gevoed door de eisen uit de Cbw, de NDS, de NLCS en de Algemene Beveiligingseisen
voor Rijksoverheidsopdrachten (ABRO). Voor risicomanagement zijn door het Ministerie
van BZK handreikingen en opleidingen ontwikkeld en momenteel worden voor bestuurders
opleidingen ontwikkeld waar risicoacceptatie onderdeel van is.
Investeer in ICT-systemen gedurende de hele levensduur
Het AcICT geeft aan dat investeringen voor beheer en onderhoud van bestaande systemen
uitblijven, terwijl deze in haar ogen noodzakelijk zijn om nieuw beleid te kunnen
invoeren en te voorkomen dat systemen omvallen. Het AcICT adviseert daarom gedurende
de hele levensduur te investeren in ICT-systemen. Ik ben het eens met de aanbeveling
van het AcICT. In 2025 is rijksbreed afgesproken dat alle departementen, hun uitvoeringsorganisaties
en zbo’s het Life Cycle Management (LCM)-proces inrichten in lijn met de Handreiking
Lifecyclemanagement Rijk. Het LCM-proces zorgt voor een duidelijk inzicht in de status
en het actueel houden van je ICT-systemen en maakt investeringen planbaar. In 2026
voert de rijksoverheid, onder regie van de Staatssecretaris van BZK, een volwassenheidsmeting
uit op het LCM-proces. Op basis hiervan worden vervolg- en verbeterstappen bepaald.
Bij het oordeel van de departementale CIO op grote ICT-activiteiten, onderzoekt de
CIO of is voorzien in de financiering voor de beheer- en onderhoudsfase. Uit de evaluatie
van vorig jaar bleek dat de afspraken hierover, en daarmee ook de CIO-oordelen, te
vrijblijvend zijn. Eind vorig jaar is daarom aangekondigd dat de eisen aan grote ICT-activiteiten
worden aangescherpt, en dat we strenger gaan toezien op naleving daarvan1. Dit moet ervoor zorgen dat departementale CIO’s bij het ontbreken van financiering
een heldere «no go» uitspreken voor de start van de ICT-activiteit. Waar de afspraken
niet worden nageleefd, worden opdrachtgevers of CIO’s daarop aangesproken.
Verstevig opdrachtgeversrol naar opdrachtnemer uit de overheid
Het AcICT geeft aan dat een duidelijke en actieve opdrachtgeversrol ook in 2025 nog
te vaak onvoldoende wordt ingevuld. Zij adviseert daarom om de rol van opdrachtgever
steviger in te vullen en de rolvastheid tussen de opdrachtgever en opdrachtnemer te
bewaken. Deze aanbeveling van het AcICT wordt herkend.
Opdrachtgeverschap is een cruciaal onderdeel van (digitaal) leiderschap en daarmee
een gedeelde opgave binnen het Rijk. Het maakt onderdeel uit van de lopende inspanningen
om publiek leiderschap en ambtelijk vakmanschap te versterken, bijvoorbeeld via de
ICT-personeelsstrategie. Ook is opdrachtgeverschap verankerd in de leeractiviteiten
van de Algemene Bestuursdienst (ABD). De ABD zet in op meer ICT-kennis en kunde bij
topambtenaren, onder andere in het aannamebeleid. Zij vervullen immers vaak de rol
van opdrachtgever.
Tot slot
Afsluitend wil ik het AcICT bedanken voor de adviezen en mijn waardering uitspreken
voor het werk dat ze doen. De ontwikkelingen en complexiteit van digitalisering laten
zien dat het belangrijk is om scherp te blijven kijken naar de uitvoerbaarheid en
effectiviteit van onze ICT. Een onafhankelijk advies over de grote ICT-activiteiten
draagt hieraan bij.
De Staatssecretaris van Economische Zaken en Klimaat,
W.J.M. Aerdts
Indieners
W.J.M. Aerdts, staatssecretaris van Economische Zaken en Klimaat